Au secour j'ai le virus CWS.GOOGLEMS.3

Stéphan. -  
 stephan -
Bonjour à tous...
Alors voila les amis(e)...J'ai windows xp avec e-truste comme anti virus, kério comme pare-feu, un Adware se personnal, et spybot-search et destroy. et je viens de choper, je ne sais comment un A dware du type : "CWS-GOOGLEMS.3" HKEY_CURR...Mon Adware le détecte bien, et je le supprime, mais a chaque nouvelle mise en route ou connection il est a nouveau la ! Alors peut-on me dire comment faire pour le supprimer définitivement et le plus explicite possible car je ne suis pas un vertuose de l'informatique...En vous remerciant par avance. Bien a vous.
Stéphan.
A voir également:

65 réponses

stephan...
 
Bon décidément je suis plus que nul !! je ne trouve pas le fichier ! j'ai bien ce que tu m'as dit parcourir puis submit... mais je ne trouve pas le fichier je dois aller ou trouver quel fichier ? merci vraiment a toi de ton aide. @+
0
Rumbacampus Messages postés 1244 Statut Membre 184
 
Re

En principe, il est là :
C:\WINDOWS\System32\00THotkey.exe
Avant de le chercher, fais ce que j'ai dit en 5

@+
0
Rumbacampus Messages postés 1244 Statut Membre 184
 
Re

Pendant qu'on y est, décoches "MASQUER LES EXTENSIONS DONT LE TYPE EST CONNU"

@+
0
stephan...
 
re ,
bon ok je viens de tout décocher ce que tu m'as dit la a l'instant.. je vais maintenant sur virusscan.jotti... et je fais l'annalyse de C:\WINDOWS\System32\00THotkey.ex

@ toute...
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
stephan...
 
Bon voila le résultat

File: 00THotkey.exe
Status: OK
MD5 c129acac8d8bb0b6567053ebff379f4f
Packers detected: -
Scanner results
AntiVir Found nothing
Avast Found nothing
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
Dr.Web Found nothing
F-Prot Antivirus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found nothing
mks_vir Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
VBA32 Found nothing

Mais je viens de regarder mes notes... et je viens de m'appercevoir que c'est pas : 00THotkey.exe mais, : THOKEY.exe que j'ai eu comme fenetre et qui de plus est se multipliait et me vidait ma liste de " tout les programes" dans demarrer ..
Tu vois une fenetre style 5 cm au carré avec en titre donc

THOKEY.exe
(une croix rouge ) puis en dessous,
Cannot LoadPowrProf.dll

Enfin voila tout de meme le scanne dit moi...
merci @+
0
Rumbacampus Messages postés 1244 Statut Membre 184
 
re

Cherche thokey.exe avec "démarrer" "rechercher des fichiers" dans "options avancées" tu coches "Dans les dossiers systeme"
et "Sous-dossiers"
Puis tu recherches le fichier sur C:
Quand tu l'as trouvé, direction virusscan.joti

@+
0
Rumbacampus Messages postés 1244 Statut Membre 184
 
Re Re

Cherche aussi PowrProf.dll
En principe, tu devrais la trouver dans System 32
Tu me dis..

@+
0
stephan...
 
Voila le résultat pour powrprof.dll

File: powrprof.dll
Status: OK
MD5 29d5e58fb089c41898a81bd4c8970f22
Packers detected: -

Scanner results
AntiVir Found nothing
Avast Found nothing
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
Dr.Web Found nothing
F-Prot Antivirus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found nothing
mks_vir Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
VBA32 Found nothing

Par contre pour Tohkey.exe je n'ai rien, la recherche et négative !!
0
Rumbacampus Messages postés 1244 Statut Membre 184
 
Re

Ces fichiers sont des fichiers normaux de l'interface Toshiba de ton ordinateur. Bizarre qu'on ne trouve pas Tohkey.exe ...
Cherches bien aussi dans les répertoires Toshiba dans program Files.
La DLL est normale aussi.
On peut essayer de la réinstaller.
Il faudra aussi désactiver le démarrage de certaina programmes avec Windows.
On verra ça plus tard, je dois m'absenter.
Je reviendrais ce soir ou demain.
T'inquiètes, ça n'est qu'un problème technique
Il faudrait aussi peut-être mettre à jour tes drivers Toshiba en allant sur le site (peut-être un lèger pb avec SP2 ?)
As-tu windows avec SP2 intégré, ou as-tu téléchargé l'update ?

à+.
0
stephan...
 
ok pas de soucis pour ton absence bien sur...

Je vais regarder pendant ce temps dans programe files que tu me dis pour voir si je trouve Tohkey.exe .
Pour ce qui est de windows avec SP2 il me semble que j'ai vu sa dans panneau de configuration puis ajout/suppression de programe...Donc je serais tenté de dire que j'ai Wndoows sp2 mais il a été téléchargé avec mes mises a jours de windows je crois...

Info: j'ai annulé l'option de mise a jours je pense que sa venait de sa aussi le probleme.Alors depuis je n'ai plus aucune mise a jour, on ma dit aussi que avec un bon anti virus et pare-feu puis Adware et Spybot les mise a jours ( windows) ne sont pas utile..Ma fois je ne sais pas...
Bon aller la je vais voir si je trouve se truc la Tohkey machin truc lol..Bonne fin de journée merci encore, je repasserai faire un petit tour en fin de journée pour voir si tu es la et te dire si j'ai trouvé ce truc..
Bye @+
0
stéphan...
 
Bon tien pour info.
J'ai chercher Thokey.exe mais rien de rien... Par contre j'ai trouvé celui la TPWR TRAY.exe comme je te l'avais dit en " 8 " ( qui correspond a mon économie Toshibat pour paramettrer ma connection hors sécteur.. ) Alors voila le résultat du scanne :

File: TPWRTRAY.EXE
Status: OK
MD5 1cd9f7b3d0eae00e3bd65e2e1704f446
Packers detected: -
Scanner results
AntiVir Found nothing
Avast Found nothing
AVG Antivirus Found nothing
BitDefender Found nothing
ClamAV Found nothing
Dr.Web Found nothing
F-Prot Antivirus Found nothing
Fortinet Found nothing
Kaspersky Anti-Virus Found nothing
mks_vir Found nothing
NOD32 Found nothing
Norman Virus Control Found nothing
VBA32 Found nothing

Sinon bein, je repare a la chasse pour voir l'autre ( Thokey.exe)
Pour ce qui est des mise a jours Toshibat, bein visiblement j'en ai pas a faire, pour mon model.
@+
0
stephan...
 
Bon alors , vraiment rien de rien pour ce qui est de Thokey.exe ! J'ai rien trouvé et même dans programe files et ailleur aussi...Juste donc l'autre TPWR TRAY.exe dont tu as le rapport.
Donc voila je vais voir encore ainsi que de regarder si je peux télécharger des mises a jours pour mes drivers Toshibat.
Dit moi aussi par rapport a mes mises a jours ( que je ne fait pas comme dit en 30 ) windows si elle sont vraiment utile ou pas a ton avis?
Remarque : depuis que j'ai déseinstaller PestPatrol que je te disais beaucoup plus haut et bien je n'ai plus rien pour le moment de plus mon anti-virus, Adware, Spybot non rien détecté ! Maintenant si tu me dis que c'est un soucis technique, reste a savoir le quel !
Bon bein je file faire ce que j'ai dit, a plus et bonne lecture avec mes trois derniers messages...Bye et merci.
0
Rumbacampus Messages postés 1244 Statut Membre 184
 
re

Pest Patrol n'a pas grand chose à voir dans l'affaire, à mon avis, à moins qu'il ait effacé thokey.exe croyant que c'était un spyware ?
C'est pas impossible, remarques, la question de savoir si ce fichier était réellement innocent est restée ouverte assez longtemps.

Un conseil cependant, n'utilises pas Pest Patrol. A mon avis c'est le meilleur logiciel, mais il est assez compliqué à utiliser.

Pour tes drivers Toshiba, vérifie avant, à l'aide du CD d'installation livré avec ton ordi, s' il y a une fonction "réparer"
Si cette fonction existe, lances-là, puis attends quelques jours pour voir si tout va.
De toute façon, essaies de télécharger sur le site Toshiba les dernières versions de tes drivers s'il y en a.

D'ores et déjà, à l'aide de msconfig on va empêcher certains programmes de démarrer avec Windows.
Ca soulagera ton ordi et cela ne devrait pas géner le fonctionnement.
Pour démarrer Msconfig, cliques sur "Démarrer", puis sur "Exécuter".
Dans la boîte de dialogue tapes MSCONFIG puis appuies sur "Entrée".
Cliques sur l'onglet "Démarrage" pour voir la liste des programmes se chargeant au démarrage.
Ceux qui ont une case cochée sont activés, inversement si la case est vide.
Tu peux décocher les cases des logiciels qui ne te paraissent pas importants.
Au minimum décoches 00Thokey.exe et realsched.exe .
Au pire, si quelque chose ne marche plus, tu n'as qu'à revenir dans Msconfig et tu recoches la case correspondante.
Ensuite, tu rédémarres ton ordinateur.

Autre chose, Windows gère l’explorateur, le bureau et la barre des tâches au sein d’un seul processus multithreads.
Lorsque l’explorateur se fige (par ex à cause d'une dll qui ne se charge pas...) l’ensemble de la machine peut être bloquée.
Une astuce permet de lancer l’explorateur au sein d’un processus. Le bureau et la barre des tâches étant gérés eux via un second processus.
Ca peut aussi contribuer à résoudre ton problème.
Commences par créer un point de restauration.
Ensuite, ouvres regedit , Démarrer, Exécuter tu tapes regedit
Puis tu vas dans HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer
Tu regardes si, à droite tu as une clé nommée DesktopProcess.
Si oui, tu cliques dessus et choisis "modifier". Tu changes la valeur 0 en 1.
Si cette clé n'existe pas, tu cliques à droite de l'écran puis "nouveau""valeur DWORD"
Tu nommes la clé DesktopProcess
Ensuite, "modifier" tu changes la valeur 0 en 1

Enfin, tu as la barre d'outil de MSN Messenger.
Je ne te la conseille pas.
Désinstalles MSN Messenger à l'aide d'ajout/suppression de programme du panneau de configuration, puis (seulement si tu l'utilises) réinstalles-le à partir du site :
http://messenger.msn.fr/Default.aspx
Quand tu auras lancé l'installation il te sera demandé si tu veus la toolbar, masm en page d'accueil etc.
Tu dis NON à tout.

Concernant les MAJ de windows, je te conseilles en effet de désactiver le processus de MAJ automatique, mais de lancer une mise à jour manuelle régulièrement (au moins une fois/mois)
Tu vas sur "poste de travail"/"propriétés" "Mise a jour".
Même si tu utilises Firefox (ce que je te le conseilles) il fautmettre à jour Windows
Voilà

Salut & @+

.
0
stephan...
 
Bon merci d'etre revenu.
Me voila avec du travail la lol !je vais voir pour faire tout sa.
Mais deja la barre de msn je ne l'ai plus, je l'avais avant le formatage, mais je ne l'ai pas réinstaller, cela étant elle est dans ajout/supprimé fichier, donc je vais aller la désinstaller au cas ou elle perturberait quelque chose, de toute je ne m'en sert pas !
Pour la mise a jour de mes drivers sur le cite de Toshibat j'y suis allé, mais rien en ce qui concerne mon pc...
J'utillise aussi firefox mais pour etre honnete juste de temps en temps ! erf je devrais peut-etre avoir plus de rigeur..Ensuite pour pestpatrol, je l'avais téléchargé pour voir et c'est d'ailleur lui qui m'avait trouvé " CWS.GOOGLEMS.3 " et vu que c'était une version d'éssai il ne me le supprimait pas mais seulement en quarantaine. Alors voyant cela je l'ai désinstallé, ( une fois qu'il m'avait trouvé le virus) c'est peut-etre pour sa que je n'ai maintenant plus ce "
CWS.GOOGLEMS.3 " il a peut-etre été supprimé en meme temps !
Maintenant j'ai encore une petite question, concernant mes mises a jours auto... la fenetre qui venait en se multipliant sur mon écran( je dis venait car la sa fait un moment que je ne l'ai plus, depuis ma désinstallation de pestPatrol ) moi je pensais que sa pouvait venir justement de ces mises a jours, car il me semblait avoir remarqué avant le formatage il y a quelques mois maintenant que a chaque mise a jours cette fenetre apparaissait. Alors tu en penses quoi ? je dois craindre , ou pas ?
Voila bon bein sinon je vais aller faire tout ce que tu ma dis pour soulager mon ordi.
De toute je te retiens informé de la suite...
Encore merci @+
0
stephan...
 
Bonjour,
Bon alors j'ai fait tout ce que tu m'as dit :

" Ensuite, ouvres regedit , Démarrer, Exécuter tu tapes regedit
Puis tu vas dans HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer " etc etc... avec un new clef, sa c'est ok ! Mais pour le reste, " MSCONFIG " etc sa fonctione en partie seulement. En effet car j'ai décoché " realsched.exe " sa c'est ok , mais je n'ai pas : " 00Thokey.exe " mais celui ci " 00THotkey.exe " Alors j'ai décoché la casse quand meme et redémarrer l'ordi comme tu m'avais dit.Mais une fois redémarré, j'ai eu un message erreur ! style : impossible de désactivé cette fonction, erreur 0088...etc (?) Donc j'ai remis comme c'était !! sauf " realsched.exe " Je fais quoi maintenant ? oups je sais plus lol !!
Merci a plus...
0
Rumbacampus Messages postés 1244 Statut Membre 184
 
Re

Ben, t'arrètes, je crois qu'on a fait le tour.
Toshiba veut pas qu'on désactives 00Thotkey.exe, on va pas le contrarier (en principe, ça gère les affectaions des combinaisons de touches Fn et Ctr)
Parfois ça plante, bon, ce sont des choses qui arrivent...Ton interface Toshiba a peut-être été perturbée par Pest Patrol et/ou SP2, mais, sauf à réinstaller les drivers, on n'y peut pas grand-chose.
Pour aller plus loin, il faudrait pouvoir "bricoler" directement sur ta machine.
Là, ça devient galère dans la mesure où le diagnostic est flou.
Mais, bon, puisque tout semble marcher maintenant, Carpe Diem !
Il faut arreter de se prendre la tête.

Pour finir, tu devrais passer un coup de regcleaner :
http://www.majorgeeks.com/download460.html
obtenu ici, pour nettoyer ta base de registre qui doit être un peu encombrée.
Avant de lancer Regcleaner, commence par faire un point de restauration. Ensuite, supprimes tout ce qui est trouvé.
Avant de te lancer, vas voir le mode d'emploi ici :
http://perso.wanadoo.fr/websecurite/regcleaner.htm

Salut & @+
0
stephan...
 
Bon je commence a être un peu désespèré !!! j'ai eu encore deux fois la, la fenetre tu sais celle que je te disais :

THOKEY.exe
(une croix rouge ) puis en dessous,
Cannot LoadPowrProf.dll

Je ne comprends pas pourquoi ?? et d'ou cela vient...une fois que j'ai cette fentre elle se multiplie a l'infinie et me vide tout mes icones et ma liste dans : " demarrer " puis " tout les programes " et je suis obliger de couper le pc en arret/marche forcé puis de redemarrer normalement ou des fois en mode sans échec.
Alors quoi faire ?
Merci @+
0
Rumbacampus Messages postés 1244 Statut Membre 184
 
re

On peut essayer de corriger la dll qui est peut-être corrompue.
Vas sur dllworld.com :
http://www.google.fr/search?hl=fr&ie=ISO-8859-1&q=dllworld&meta=
télécharges la dll powrprof.dll
Ensuite, démarres en mode sans échec.
Cliques sur "démarrer" "exécuter" et tapes :
sfc
Ensuite, tu cliques sur le deuxième choix qui se présente (Choix du fichier à restaurer)
Tu sélectionnes la dll à restaurer, puis tu cliques sur "démarrer"
Ensuite, à "restaurer à partir de ", tu selectionnes la dll téléchargée ; dans le champs "enregistrer le fichier dans", tu tapes le chemin qui amène au systeme de XP (C:\Windows\system32) puis tu valides sur OK
Tu redémarre normalement.

Si le problème vient de la dll qui est corrompue, cela ne devrait plus se produire.
Sinon, je ne sais pas.
Salut & @+
0
stephan...
 
bon j'ai pris note de l'adresse je vais aller faire sa et je te tiens informé de mon évolution !
Sinon, je suis aller faire des recherches sur le net concernant

THOKEY.exe
(une croix rouge ) puis en dessous,
Cannot LoadPowrProf.dll

et sa me dit que c'est lié au clef de Fn+ ordinateur portable.Une fois neutralisé quelques clefs fonctionnent toujours comme dans le volume du signal sonore ou encore pire, l'écran totalement noir de l'écran...Recommandation je cite : " le choix de l'utilisateur - dépend si un utilisateur considère nécésaire ! télécharger le franc !!! "
Sa me dit aussi en gros que c'est une merdouille qui ralenti mon pc comme un ver !!! et que certain Adware ou autre ne le détecte pas forcément

Je sais pas si ppour toi cela veux dire quelque chose mais pour moi sa reste vague... enfin je vais faire ce que tu m'as dit et je te retiens informé .. merci encore a toute..@+
0
Rumbacampus Messages postés 1244 Statut Membre 184
 
Re

c'est un fichier Toshiba qui ne pose pas de problème, en principe.
Le problème, c'est que tu ne le trouves pas sur ton ordinateur !
recherches bien encore avec "rechercher"...
Il devrait y être, devrait apparaitre dans msconfig et devrait pouvoir être décoché.
Peut-être que Pest Patrol l'a mis en quarantaine !
Va voir dans "program files" si tu as toujours le dossier de Pest Patrol et, dans ce cas, regardes s'il y a un dossier quarantaine ?
Si oui, regardes s'il y a des fichiers dans ce dossier.

salut & @+
0